Las dos mitades, un solo proyecto
Probamos juntos la app y la API de backend de la que depende, porque una clave filtrada en el dispositivo solo importa cuando demostramos qué abre en el servidor.
En cuanto tu app llega a la tienda, cualquiera puede descargarla, abrirla en su propio dispositivo y estudiarla sin conexión: las claves que lleva dentro, los datos que guarda y cómo habla con tus servidores. Nuestro pentesting de aplicaciones móviles cubre las dos mitades, la app iOS o Android y las APIs que hay detrás, a mano, y demuestra qué podría extraer, saltarse o abusar un atacante.
Cómo funciona un pentesting móvilProtegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















A diferencia de una app web, tu app móvil se ejecuta en un dispositivo que no controlas. Un atacante puede instalarla, manipular el teléfono y estudiar la app todo el tiempo que quiera. Nosotros probamos desde esa misma posición.
Abrimos la app sin ejecutarla, leyendo su código y los secretos que se quedaron dentro, y después la observamos mientras corre en un dispositivo manipulado para ver qué filtra. Luego seguimos a la app hasta su backend y auditamos la API que hay detrás, que muy a menudo es el premio de verdad.
Una release nueva, un flujo de pagos o de onboarding que entra en producción, un requisito de la tienda de apps o de un cliente grande, un pico de fraude o una auditoría de normativa obligan a hacerse la pregunta.
Con PCI DSS, ISO 27001, el ENS o el RGPD en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada al estándar móvil reconocido, retest firmado y certificado de ejecución.
Cuando lo que se pide son garantías, necesitas un pentesting móvil externo y dirigido por especialistas, y un entregable que traduzca los hallazgos a impacto en el negocio para alguien no técnico.
El momento más barato para validar es el del cambio. Probamos la build nueva por los dos lados, la app en el dispositivo y la API que hay detrás, y hacemos retest para confirmar que no se filtró nada entre releases.
Reproducimos la extracción en un dispositivo manipulado, seguimos el token hasta la API que lo acepta y trazamos los caminos contiguos que un atacante recorrería después.
Cualquiera puede descargar el binario, abrirlo en su propio dispositivo y estudiarlo sin conexión: ahí empezamos, y desde ahí seguimos a la app hasta su backend. Lo que asumes acaba medido y no descrito.
El camino que recorremos dentro de una app iOS o Android, desde la build que tenemos en las manos hasta el retest que cierra cada hallazgo. Abajo está la versión corta; el paso a paso completo vive en su propia página.
La mayoría de los tests móviles escanean el binario y ahí se paran. Aquí es donde nosotros vamos más allá.
Probamos juntos la app y la API de backend de la que depende, porque una clave filtrada en el dispositivo solo importa cuando demostramos qué abre en el servidor.
Un hacker ético senior ejecuta la app en un móvil rooteado o con jailbreak y valida cada hallazgo. Nada de escaneos solo en emulador, ni falsos positivos: solo lo que funciona de verdad.
Cada hallazgo se mapea a OWASP MASVS y MASTG, el estándar reconocido de seguridad móvil, así que tu informe es uno en el que el departamento de compras de tus clientes y tus auditores ya confían.
Los hallazgos llegan en vivo a nuestra plataforma, y un retest gratis confirma cada corrección contra la prueba original. Mejora tu seguridad, no solo tu papeleo.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Cuéntanos tu app, la plataforma objetivo y por dónde quieres que empecemos. Te responderá un consultor experimentado.
El pentesting de aplicaciones móviles (test de intrusión) es una auditoría de seguridad manual de tu app iOS o Android y del backend con el que habla, hecha desde la posición de un atacante que se ha descargado la app en su propio dispositivo. Comprueba qué guarda la app, qué secretos esconde, cómo protege su tráfico, si sus defensas se pueden saltar y si se puede abusar de sus APIs. El entregable es una lista corta de hallazgos probados y explotables, cada uno ordenado por impacto en el negocio y con una prueba de concepto reproducible.
Sí, y debe incluirla. La app del dispositivo es donde un atacante encuentra las claves, los tokens y los endpoints; la API del backend es donde los usa para llegar a los datos o abusar de la funcionalidad. Por defecto probamos las dos en un solo proyecto. Si solo necesitas la API, nuestro servicio de pentesting de APIs la cubre por separado.
Sí. Probamos iOS y Android como objetivos separados, porque sus modelos de almacenamiento, de permisos y de plataforma son distintos y un fallo en uno muchas veces no está en el otro. Si publicas las dos, dimensionamos las dos; si publicas una, nos centramos ahí. El informe trata cada plataforma en sus propios términos y destaca los problemas que comparten.
No. Probamos una build que nos entregas y en nuestros propios dispositivos, no en los teléfonos de tus usuarios ni con tus datos de producción. Cuando el backend entra en el alcance acordamos por adelantado las rules of engagement (las reglas del encargo), las ventanas de prueba y los límites de peticiones, y solo tocamos producción para acciones autorizadas de forma explícita y no destructivas, con tu equipo informado.
Una app de una sola plataforma suele llevar de una a dos semanas de prueba activa; probar iOS y Android, o incluir un backend complejo, sube a dos o tres semanas. El alcance se define antes y el retest va después de tus correcciones. El calendario se confirma en la propuesta, que entregamos en 48 horas desde la primera llamada.
El precio sigue al alcance: una plataforma o las dos, la complejidad de la app y si entra la API del backend. Damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Auditar una app de una sola plataforma está en la parte baja de la horquilla; las dos plataformas con el backend suben desde ahí. El retest que confirma tus correcciones va siempre incluido.
Lo ejecuta de principio a fin el especialista senior que conoces en la primera llamada. Nuestro equipo cuenta con credenciales OSCP, OSWE y OSEP, trabaja a mano contra OWASP MASVS y MASTG, y somos contribuidores verificados del Bug Bounty de la NASA. La misma persona define el alcance, ejecuta y hace el retest. Es tu interlocutor de principio a fin.
Seguimos el proyecto OWASP Mobile Application Security: MASVS para los requisitos de verificación y MASTG para la metodología de prueba, junto con PTES y NIST SP 800‑115. Es el estándar reconocido de seguridad móvil, así que el informe encaja con lo que esperan los auditores y los clientes grandes, y con los riesgos del OWASP Mobile Top 10 por los que preguntan.
Empieza con una primera reunión sin compromiso. Revisamos tus plataformas, los flujos sensibles de tu app y tu backend, y definimos el pentesting móvil que necesitas antes de arrancar el proyecto.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Solicitud recibida. Un especialista senior te responderá en un día laborable con el alcance, un precio cerrado y un calendario.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
NUESTROS CLIENTES YA LO HAN HECHO
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.
Con Asperis no contratas un servicio, contratas un compañero.
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.